openideurope.eu

Identitätsföderation erklärt: ein Login für viele Dienste

Bei der Identitätsföderation bürgt ein vertrauter Anbieter für Sie bei vielen Diensten. Wie sie funktioniert, welche Standards sie nutzt, was die Wallet ändert.

StandardsVeröffentlicht

Identitätsföderation heißt: Eine Organisation, der Identitätsanbieter, bestätigt anderen Organisationen, den Relying Parties oder Diensteanbietern, wer Sie sind, und diese akzeptieren die Bestätigung, statt ein eigenes Passwort für Sie zu führen. Wenn Sie sich über das Konto Ihres Arbeitgebers in einer Fachanwendung anmelden oder mit dem Hochschul-Login eine Fachzeitschrift erreichen, nutzen Sie Föderation.

Wie funktioniert Föderation?

Drei Gedanken stecken dahinter:

  1. Eine Vertrauensbeziehung. Der Dienst legt vorab fest, welche Identitätsanbieter er akzeptiert. Technisch geschieht das durch den Austausch von Schlüsseln und Endpunkt-Adressen (bei SAML „Metadaten“), rechtlich durch Verträge oder die Mitgliedschaft in einer Föderation.
  2. Eine Weiterleitung zum Login. Öffnen Sie den Dienst, schickt er Sie zu Ihrem Identitätsanbieter. Dort melden Sie sich an, mit Passwort, Passkey oder zweitem Faktor.
  3. Eine signierte Aussage. Der Anbieter sendet dem Dienst eine signierte Nachricht, wer Sie sind, und optional einige Attribute wie Name, E-Mail oder Gruppenzugehörigkeit. Der Dienst prüft die Signatur und legt eine Sitzung an.

Der Dienst sieht Ihr Passwort nie. Der Anbieter entscheidet, wie stark er Sie authentifiziert, und kann überall dieselben Sicherheitsregeln durchsetzen.

Welche Standards werden genutzt?

Standard Format Typisches Umfeld
SAML 2.0 XML-Assertions Unternehmen, Hochschulen, Verwaltung
OpenID Connect JSON, JWT, auf OAuth 2.0 aufgebaut Verbraucher-Web, mobile Apps, moderne Unternehmensanwendungen
WS-Federation XML Ältere Microsoft-Umgebungen
OpenID 2.0 URL-basierte Kennungen Legacy, weitgehend abgeschaltet

OpenID Connect ist bei der OpenID Foundation spezifiziert. SAML 2.0 wird von OASIS gepflegt.

Formen der Föderation

  • Unternehmensföderation. Eine Firma verbindet ihr Verzeichnis mit Dutzenden Cloud-Diensten. Unsere Seite zu Single Sign-on zeigt die Nutzersicht.
  • Social Login. Große Verbraucherplattformen dienen als Identitätsanbieter für jede Website, die sie nutzen will.
  • Föderationen in Forschung und Lehre. Nationale Föderationen verbinden Hochschulen und Bibliotheken, in Deutschland etwa die DFN-AAI; eduGAIN verknüpft viele davon international, sodass Forschende ihr Heim-Login im Ausland nutzen können.
  • Staatliche Föderationen. Länder betreiben nationale eID-Systeme, und die EU verbindet sie über den eIDAS-Interoperabilitätsrahmen: Ein Dienst in einem Mitgliedstaat kann über nationale Knoten eine Authentifizierung beim eID-System eines anderen anfordern. Die Seite zur grenzüberschreitenden eID erklärt das.

Föderation und EUDI-Wallet

In der Föderation ist der Identitätsanbieter in der Regel bei jedem Login beteiligt. Im Wallet-Modell der überarbeiteten eIDAS-Verordnung hält der Nutzer Nachweise im eigenen Gerät und legt sie dem Dienst direkt vor; der Aussteller ist an der einzelnen Vorlage nicht beteiligt. Der Dienst spielt die Rolle, die die OpenID-Welt Relying Party nennt, und muss registriert sein (siehe Was ist eine Relying Party?). Das Vorlageprotokoll ist OpenID for Verifiable Presentations.

Das verändert das Datenschutzprofil: Ein klassischer Anbieter sieht jeden Dienst, den Sie nutzen, der Aussteller eines Wallet-Nachweises nicht. Es verändert auch die Nutzung, weil die Wallet über Dienste und Länder hinweg gleich funktioniert.

Föderation verschwindet nicht. Arbeitgeber, Hochschulen und Banken werden sie weiter für Logins nutzen, und die Wallet dürfte als eine Möglichkeit akzeptiert werden, sich bei einem Identitätsanbieter auszuweisen. Wie beides zusammenspielt, lesen Sie in der Übersicht zur EUDI-Wallet.

Warum Organisationen Föderation wählen

Für Organisationen verlagert Föderation Passwortverwaltung, Mehr-Faktor-Prüfungen und Kontowiederherstellung an einen gut abgesicherten Ort. Sicherheitsteams können eine Richtlinie durchsetzen, beim Austritt einer Person ein einziges Konto sperren und Anmeldeprotokolle in einem System einsehen. Für Nutzer bedeutet es weniger Passwörter und weniger Stellen, an denen ein geleaktes Passwort Schaden anrichtet. Für Diensteanbieter bedeutet es weniger Absicherungsaufwand: Ein Dienst, der keine Passwörter speichert, kann sie auch nicht verlieren.

Die Kosten sind ebenso real. Der Aufbau von Vertrauen kostet Arbeit, Attributzuordnungen unterscheiden sich zwischen Partnern, und jede Föderation braucht jemanden, der Zertifikate und Metadaten aktuell hält. Abgelaufene Signaturzertifikate gehören zu den häufigsten Ursachen plötzlicher Login-Ausfälle in SAML-Umgebungen.

Beispiele

  • Mitarbeiterzugang. Eine Mitarbeiterin nutzt ein Firmen-Login für E-Mail, Personalportal und Spesentool.
  • Bibliothekszugang. Ein Student öffnet die Seite eines Verlags, wählt seine Hochschule und meldet sich dort an.
  • Steuererklärung. Eine Bürgerin nutzt ihre nationale eID, um einen Dienst eines anderen Mitgliedstaats über das eIDAS-Netz zu erreichen.

Sicherheitsaspekte

  • Der Identitätsanbieter ist kritisch. Übernimmt ein Angreifer den Anbieter oder Ihr Konto dort, sind alle angebundenen Dienste betroffen. Schützen Sie ihn mit phishing-resistenter Authentifizierung, etwa Passkeys oder Hardware-Sicherheitsschlüsseln.
  • Alles prüfen. Dienste müssen Signatur, Zielgruppe, Ablauf und vorgesehenen Empfänger jeder Assertion kontrollieren. Viele reale Schwachstellen entstehen durch übersprungene Prüfungen.
  • Attribute begrenzen. Senden Sie nur die Attribute, die ein Dienst braucht.
  • Wiederherstellung planen. Fällt der Anbieter aus, sollten Nutzer nicht von allem ausgesperrt sein. Die Kontowiederherstellung ist ein eigenes Thema mit eigenen Risiken.
  • Datenschutz beachten. Ein zentraler Anbieter erfährt, wann und wo Sie sich anmelden. Paarweise Kennungen, die je Dienst verschieden sind, verringern dienstübergreifendes Tracking.

Vergleich mit anderen Ansätzen

Lokale Konten geben jedem Dienst ein eigenes Passwort, Nutzer jonglieren mit vielen Zugangsdaten, und Datenlecks vervielfachen sich. Föderation verringert das, auf Kosten der Konzentration. Dezentrale Modelle wie dezentrale Identifikatoren und Wallets verteilen die Kontrolle auf den Inhaber, auf Kosten neuer Komplexität und eines neuen Ökosystems.

Worauf Einsteiger achten sollten

Wer eine Föderation einführt oder bewertet, klärt zuerst, wer der maßgebliche Identitätsanbieter ist und welche Dienste ihm vertrauen dürfen. Danach folgen die Fragen, welche Attribute fließen, wie Zertifikate erneuert werden und was bei einem Ausfall des Anbieters geschieht. In Deutschland, Österreich und der Schweiz kommt die Datenschutzfrage hinzu: Ein zentraler Anbieter verarbeitet Anmeldedaten, oft aller Beschäftigten, und braucht dafür eine saubere Rechtsgrundlage und einen Auftragsverarbeitungsvertrag, wenn er extern betrieben wird.

Stand im Oktober 2026

SAML 2.0 und OpenID Connect sind ausgereift und weit verbreitet. Die EU baut wallet-basierte Identität auf der bestehenden eID-Infrastruktur auf, statt sie abzuschaffen. Erwarten Sie daher Mischformen: Föderation für laufende Logins, Wallets für Identitätsprüfung und Attributweitergabe.

Häufige Fragen

Was ist der Unterschied zwischen Föderation und Single Sign-on?

Single Sign-on ist das Nutzungserlebnis, sich einmal anzumelden und mehrere Dienste zu erreichen. Föderation ist die Vertrauensvereinbarung samt Technik, die das über Organisationsgrenzen hinweg möglich macht. SSO innerhalb einer Firma geht auch ohne Föderation, SSO zwischen Organisationen braucht sie.

Welche Standards gibt es für die Identitätsföderation?

Am wichtigsten sind SAML 2.0, verbreitet in Unternehmen, Hochschulen und Verwaltung, und OpenID Connect, verbreitet im Verbraucher-Web und in modernen Apps. WS-Federation findet sich noch in älteren Microsoft-Umgebungen.

Ist „Anmelden mit Google“ eine Föderation?

Ja. Google ist der Identitätsanbieter, die Website, bei der Sie sich anmelden, die Relying Party, und OpenID Connect transportiert das Ergebnis. Unsere Seite zur Anmeldung mit Google und Apple behandelt die Datenschutz-Abwägungen.

Welche Hauptrisiken hat die Föderation?

Der Identitätsanbieter wird zum Single Point of Failure und zum lohnenden Angriffsziel und erfährt, welche Dienste Sie nutzen. Fehlkonfigurierte Vertrauensbeziehungen, schwache Token-Prüfung und ungeschützte Wiederherstellungswege sind die üblichen Ursachen echter Vorfälle.

Mehr aus Standards